website security

Por qué su sitio web dice no es seguro, y cómo arreglarlo

Su sitio web dice no es seguro y le preocupa que los clientes se vayan. Sepa qué quieren decir los navegadores, las causas reales y el arreglo para cada una.

Un cliente le escribe para decirle que su sitio web dice No seguro, o usted mismo ve las palabras junto a su dirección en Chrome. Su primer pensamiento puede ser que alguien entró sin permiso, y el segundo, cuánta gente vio esa etiqueta y se fue. En el caso habitual, la advertencia trata sobre la conexión entre el navegador de un visitante y su sitio, no sobre una intrusión. Puede significar que la página carga por HTTP simple, que el certificado venció o nombra una dirección distinta, o que una página HTTPS todavía trae un archivo por HTTP. Cada una de esas tiene un arreglo conocido, y el primero suele ser gratis a través del mismo hosting que ya paga. Puede saber cuál tiene en un par de minutos, desde el navegador que tiene enfrente. Algunas señales específicas sí piden una revisión más de cerca, y conviene conocerlas antes de renovar cualquier cosa y seguir adelante.

Puntos clave

Es una advertencia de conexión

Chrome, Firefox y Safari usan No seguro para una página sin una conexión HTTPS válida y protegida. Por sí sola, no muestra que hackearon su sitio.

Cuatro problemas que revisar

Sin certificado o HTTP todavía accesible, un certificado vencido, un certificado para el nombre equivocado, o contenido mixto en una página HTTPS.

El candado le dice cuál es

El icono junto a la dirección muestra el nombre del certificado y su fecha de vencimiento. Pruebe tanto la versión con www como sin ella de su dirección.

Arregle en orden, primero el hosting

Active o renueve el certificado gratuito del hosting, obligue el uso de HTTPS con una redirección permanente, y luego reemplace cualquier archivo HTTP que la página todavía cargue.

Sepa cuándo escalar

Un cambio de certificado inesperado, cambios de DNS o de cuenta que usted no hizo, archivos o usuarios administradores desconocidos, una advertencia de phishing o malware, o redirecciones extrañas piden una revisión de seguridad.

No seguro significa que el navegador no pudo obtener una conexión protegida a esa página

Cuando un navegador etiqueta su sitio como No seguro, está informando sobre cómo llegó la página al visitante. O la página vino por HTTP simple, que no está cifrado, o el navegador no pudo confirmar el certificado del que depende HTTPS. Cada fabricante de navegador lo explica un poco distinto, y su propia documentación es la mejor guía de lo que significa exactamente su etiqueta.

Chrome

Chrome muestra No seguro para páginas servidas por HTTP, y los desarrolladores de Google han dicho que esto importa más en páginas con un campo de contraseña o de tarjeta. La nota del equipo de Chrome sobre cómo evitar la advertencia No Secure está escrita para dueños de sitios, y el arreglo que señala es servir la página por HTTPS. Si la advertencia de no seguro en Chrome aparece en su página de contacto o de pago, esa es la página que hay que probar primero.

Firefox

Mozilla dice que una conexión HTTP está abierta a que alguien espíe o a ataques de intermediario, donde alguien en la red lee o cambia lo que pasa entre el navegador y el sitio. Firefox también puede bloquear contenido inseguro en una página HTTPS, que es la razón por la que parte de una página puede verse rota aunque la dirección empiece con https. Un error de página completa en Firefox que dice su conexión no es segura es una señal más fuerte. Significa que el navegador no pudo validar la identidad o la conexión del sitio.

Safari

Apple enumera varios factores que activan la etiqueta de Safari: una página HTTP, un certificado vencido o ilegítimo, o una versión de protocolo antigua, TLS 1.1 o anterior. Su página sobre la advertencia No Secure en Safari les dice a los visitantes con claridad: «Never enter your password or credit card number on sites with this warning» (nunca escriba su contraseña ni el número de su tarjeta de crédito en sitios con esta advertencia). Esa es la razón para arreglarlo rápido, incluso cuando nada anda mal detrás de bambalinas.

Los tres son revisiones sobre la conexión y sobre la identidad del sitio. Ninguno es un diagnóstico de que hackearon su sitio web, y ninguna de las páginas de los fabricantes de navegadores dice que lo sea.

Un pequeño candado de latón cerrado junto a una laptop plegada y apagada sobre un escritorio de roble claro.
La etiqueta describe la conexión, no el estado de su sitio.

Cuatro problemas cotidianos ponen la etiqueta en el sitio de un dueño

En su propio sitio web, la advertencia suele venir de uno de cuatro problemas que nombra la documentación de navegadores y certificados. No hay ningún conjunto de datos publicado que ordene con qué frecuencia ocurre cada uno para pequeños negocios, así que tome el orden de abajo como el orden en que conviene revisar, no como una tabla de posiciones. Con menos frecuencia, la causa es una versión de protocolo antigua o un certificado autofirmado en el que los navegadores no confían.

Cómo se ve cada causa y quién la arregla
El problemaQué suele verseQuién lo arreglaTamaño del trabajo
Sin certificado, o HTTP todavía accesibleNo seguro junto a una dirección http://Su hosting, a través de su panel o soporteSuele ser un ajuste más una redirección
Certificado vencidoUna advertencia de página completa; ya pasó la fecha de vencimiento del certificadoSu hosting, o quien administre el certificadoSuele tomar minutos cuando el hosting lo controla; más tiempo si hay revisiones de DNS o un servidor aparte de por medio
Certificado para el nombre equivocadoUna advertencia en una versión, como www, pero no en la otraSu hosting o proveedor de DNSReemitir el certificado para que cubra cada nombre que usa
Contenido mixtoUna dirección https, pero un candado de advertencia o imágenes y scripts faltantesUsted o un desarrolladorCualquier cosa desde un ajuste rápido hasta trabajo de desarrollo
El problemaSin certificado, o HTTP todavía accesible
Qué suele verseNo seguro junto a una dirección http://
Quién lo arreglaSu hosting, a través de su panel o soporte
Tamaño del trabajoSuele ser un ajuste más una redirección
El problemaCertificado vencido
Qué suele verseUna advertencia de página completa; ya pasó la fecha de vencimiento del certificado
Quién lo arreglaSu hosting, o quien administre el certificado
Tamaño del trabajoSuele tomar minutos cuando el hosting lo controla; más tiempo si hay revisiones de DNS o un servidor aparte de por medio
El problemaCertificado para el nombre equivocado
Qué suele verseUna advertencia en una versión, como www, pero no en la otra
Quién lo arreglaSu hosting o proveedor de DNS
Tamaño del trabajoReemitir el certificado para que cubra cada nombre que usa
El problemaContenido mixto
Qué suele verseUna dirección https, pero un candado de advertencia o imágenes y scripts faltantes
Quién lo arreglaUsted o un desarrollador
Tamaño del trabajoCualquier cosa desde un ajuste rápido hasta trabajo de desarrollo

Los primeros tres son problemas con el certificado o con cómo el servidor lo entrega. El cuarto es un problema con la página misma, que es la razón por la que puede sobrevivir a un certificado recién emitido. Una advertencia de contenido mixto es común después de mudar un sitio, cambiar de plantilla o pegar un elemento incrustado con una dirección http://.

Puede saber qué problema tiene en dos minutos

No necesita herramientas especiales para esto. Un navegador actual, su propia dirección y un inicio de sesión en su cuenta de hosting bastan para acotarlo.

  1. Abra la página exacta: Vaya a la página que mencionó el cliente, no solo a su página de inicio, y vea si la dirección empieza con https://.
  2. Abra los detalles del candado: Haga clic en el icono junto a la dirección y vea el certificado. Anote el nombre para el que fue emitido y su fecha de vencimiento. Safari lo llama Detalles de seguridad de la conexión, y los demás navegadores muestran los mismos datos bajo etiquetas parecidas.
  3. Pruebe ambas versiones de su dirección: Intente su dirección con y sin www, sobre https. Si una funciona y la otra advierte, es probable que el certificado no cubra ese nombre.
  4. Revise su panel de hosting: Busque una sección de SSL o de certificado, o pregúntele a soporte si su plan incluye un certificado gratuito y renovación automática. Los certificados de Let's Encrypt son gratuitos, y su hosting puede ya ofrecer uno.
  5. Anote todo: Registre el texto exacto de la advertencia y la dirección donde apareció. Soporte puede actuar sobre «el certificado para www venció ayer» mucho más rápido que sobre «el sitio no es seguro».

Una revisión más ahorra mucha preocupación. Si ve advertencias en muchos sitios sin relación desde la misma computadora, el problema puede estar en ese dispositivo, no en su sitio web. Un reloj mal ajustado, una página de inicio de sesión de Wi-Fi de hotel o aeropuerto, un proxy, un antivirus que inspecciona el HTTPS, o una red de empresa pueden causarlo. Pruebe su sitio en un teléfono usando datos móviles. Y si se encuentra con una advertencia de certificado de página completa, no escriba una contraseña en la página detrás de ella.

Una libreta en blanco con marcas de lápiz tenues, un lápiz y unos lentes de lectura plegados sobre un escritorio.
Anote la advertencia y la dirección exactas antes de llamar a alguien.

Los arreglos van en un orden fijo, y el primero suele ser gratis

El orden importa porque cada arreglo depende del anterior. Una redirección a HTTPS solo ayuda una vez que hay un certificado válido en su lugar, y el contenido mixto solo se ve con claridad una vez que el certificado y la redirección están bien. Avance por la lista y vuelva a probar la página después de cada paso. Si la advertencia desaparece en cada versión de su dirección, puede detenerse ahí.

Active o renueve el certificado gratuito del hosting

Si su sitio no tiene certificado, o el que tiene venció, empiece en su panel de hosting. Let's Encrypt es una autoridad de certificación gratuita cuyos certificados estándar están validados por dominio, y su hosting puede ofrecerlo, o algo parecido, detrás de un solo interruptor. Su FAQ explica cómo funcionan esos certificados, y su guía recomienda renovar antes del vencimiento, algo que un hosting normalmente hace por usted según un calendario. Después de la renovación, recargue la página y confirme que el candado muestra la nueva fecha de vencimiento. Si todavía muestra la anterior, el servidor aún no está entregando el nuevo certificado, y eso es una pregunta para su hosting.

Obligue el uso de HTTPS con una redirección permanente

Un certificado no mueve a los visitantes a HTTPS por sí solo. Si alguien escribe su dirección sin https, o sigue un enlace viejo, todavía puede caer en la página HTTP y ver la etiqueta. Una redirección HTTPS es una regla del servidor que envía cada solicitud HTTP a la dirección HTTPS correspondiente, y debe ser permanente (un 301). Su hosting o creador de sitios puede tener un ajuste de Forzar HTTPS que la agrega por usted. Pruébelo escribiendo su dirección con http:// y viendo cómo cambia.

Limpie el contenido mixto

Si el certificado es válido y la redirección funciona, pero el candado todavía advierte, la página está cargando algo por HTTP. Busque direcciones http:// en scripts, hojas de estilo, fuentes, iframes, imágenes y acciones de formulario, la dirección a la que envía un formulario de contacto. Cambie cada una a https, o reemplace la fuente si no tiene versión HTTPS. Algunas de estas viven en un ajuste de plantilla o en un solo elemento incrustado. Otras están guardadas en la base de datos del sitio después de una mudanza, y eso suele ser trabajo de desarrollo.

Reemita un certificado que nombra la dirección equivocada

Si la advertencia menciona el nombre, o aparece en www pero no en la dirección simple, el certificado no incluye el nombre exacto que usó el visitante. Un certificado lleva una lista de nombres que cubre, llamada Subject Alternative Name. Pídale a su hosting que emita o instale uno que cubra cada versión que usa, como example.com y www.example.com al mismo tiempo. Después envíe la versión que no usa a la que sí usa, con el mismo tipo de redirección permanente.

Una fila de tres llaves de latón acomodadas en orden sobre un mantel de lino.
Certificado primero, redirección segundo, contenido mixto tercero.

Los plazos de certificado más cortos hacen indispensable la renovación automática

Un certificado vencido es una de las fallas más fáciles de prevenir, y cada vez es más importante prevenirla de forma automática. El CA/Browser Forum, el grupo de autoridades de certificación y fabricantes de navegadores que fija las reglas para los certificados de confianza pública, publica los Baseline Requirements. Bajo la versión vigente desde el 15 de marzo de 2026, un certificado público puede ser válido por no más de 200 días.

Eso significa que un certificado renovado a mano una vez al año ya no es posible. Confirme que su hosting renueva de forma automática, y averigüe quién recibe el correo si la renovación falla. Let's Encrypt explica sus propios plazos de vigencia de certificados y por qué favorece los cortos, y sus notas de incorporación para proveedores de hosting muestran cómo los hostings configuran la renovación para sus clientes. Si nadie de su lado sabe cuándo vence su certificado, ponga la fecha en un calendario hoy mismo, con varias semanas de anticipación.

HTTPS cuenta para Google, pero es una señal pequeña

Google anunció el 7 de agosto de 2014 que HTTPS sería una señal de posicionamiento. En ese momento, dijo que la señal afectaba a menos del 1% de las búsquedas globales y pesaba menos que la calidad del contenido. Así que, arreglar la advertencia vale la pena por sus visitantes, pero no es un atajo de posicionamiento.

Una configuración rota puede causar un problema más silencioso. La guía de Google sobre consolidar URL duplicadas dice que por lo general prefiere la versión HTTPS de una página como la principal, pero puede preferir la HTTP cuando el certificado es inválido, la página carga archivos inseguros, o las redirecciones apuntan de regreso a HTTP. Tener las tres cosas bien mantiene a Google enfocado en la versión que usted quiere.

Si está mudando todo un sitio de HTTP a HTTPS, aplican las instrucciones de Google para una mudanza de sitio con cambio de URL, y Google dice que las redirecciones permanentes no pierden PageRank. Lo que Google no ha publicado es ninguna cifra que muestre que HTTPS aumenta los registros o las ventas. Es razonable esperar que un visitante que ve una advertencia en su formulario de contacto confíe menos en él. Si quiere un número para su propio sitio, compare sus formularios completados antes y después del arreglo.

Algunas señales piden una revisión de seguridad, no una renovación

Una advertencia de certificado por sí sola no muestra una intrusión. Algunas cosas que pueden aparecer junto a ella sí, y esas cambian lo que debe hacer después. Consiga una revisión de seguridad adecuada antes de cambiar ningún ajuste si ve cualquiera de estas:

  • Un cambio de certificado inesperado: El certificado fue emitido por una empresa que nunca ha usado, o cambió cuando nadie de su lado lo tocó.
  • Cambios de DNS o de hosting que usted no hizo: Su dominio apunta a algo nuevo, o su cuenta de hosting muestra ajustes, usuarios o inicios de sesión que no reconoce.
  • Archivos o cuentas de administrador desconocidos: Páginas, plugins, scripts o usuarios administradores nuevos que usted no agregó.
  • Una advertencia de phishing o malware: El navegador advierte que el sitio es engañoso o dañino, un mensaje distinto de No seguro.
  • Redirecciones extrañas: Los visitantes terminan en páginas o dominios que no son suyos.

Si alguna de esas está presente, trátelo como una posible intrusión, no como un trabajo de certificado. Nuestra guía sobre las primeras 24 horas después de que hackean un sitio web cubre qué hacer primero, incluido guardar evidencia antes de limpiar nada. Si es posible que se haya expuesto información de clientes, la guía de respuesta a filtraciones de datos para empresas de la FTC establece los pasos. Para lo básico del día a día, la guía de ciberseguridad para pequeños negocios de la FTC señala que un sitio web que usa TLS correctamente empieza con https://.

También funciona al revés. Un candado no es prueba de que un sitio esté a salvo de toda amenaza. HTTPS protege el trayecto entre el navegador y el servidor. No hace nada contra un plugin desactualizado, una contraseña débil o una página falsa, y la página de Apple sobre usar sitios web cifrados en Safari trata sobre proteger esa conexión, no sobre garantizar el negocio detrás de ella.

Una caja de madera cerrada con un pequeño broche de metal junto a un sobre en blanco sellado sobre una superficie de pizarra.
Cambios inesperados de cuenta o de DNS son la señal para detenerse e investigar.

¿Sabe leer su propia advertencia de No seguro?

Elija una respuesta para empezar.

1. Su dirección empieza con http:// y Chrome dice No seguro. ¿Cuál es el arreglo probable?

2. El candado muestra un certificado válido, pero la página sigue advirtiendo y faltan algunas imágenes. ¿Cuál es la causa probable?

3. ¿Cuál de estas pide una revisión de seguridad en lugar de una renovación de certificado?

Preguntas frecuentes sobre website says not secure

¿Significa que me hackearon si mi sitio web dice no es seguro?

Por lo general no. La etiqueta normalmente significa que la página vino por HTTP, que el certificado es inválido, o que la página carga archivos inseguros. Investigue por separado si su DNS, sus cuentas o sus archivos cambiaron sin que usted lo supiera.

¿Cómo arreglo un sitio web que dice no es seguro?

Active o renueve el certificado a través de su hosting, agregue una redirección permanente de HTTP a HTTPS, y luego cambie cualquier archivo http:// de la página a https. Vuelva a probar después de cada paso.

¿Necesito pagar por un certificado SSL para el sitio web de un pequeño negocio?

Casi nunca. Los certificados gratuitos validados por dominio, como los de Let's Encrypt, se renuevan de forma automática, y su plan de hosting puede ya incluir uno. Pregúntele a su hosting antes de comprar uno.

¿Por qué mi sitio dice no es seguro en www pero no sin él?

Es probable que el certificado no incluya el nombre www. Pídale a su hosting uno que cubra ambos, y luego redirija la versión que no usa a la que sí usa.

¿Por qué sigue diciendo no es seguro después de instalar un certificado?

O el HTTP sigue siendo accesible porque no hay redirección, o la página carga algunos archivos por HTTP. Pruebe la dirección http://, y luego revise la página en busca de contenido mixto.

¿La advertencia de no seguro en Chrome dañará mi posicionamiento en Google?

HTTPS es una señal de posicionamiento pequeña, según el anuncio de Google de 2014. Una configuración rota también puede llevar a Google a preferir la versión HTTP de una página. El costo mayor son los visitantes que no confiarán en sus formularios.

Conclusión

Cuando su sitio web dice No seguro, el navegador está reportando un problema con la conexión, y las causas habituales son HTTP simple, un certificado vencido, un certificado para el nombre equivocado o contenido mixto. Los detalles del candado y una prueba de ambas versiones de su dirección le dicen cuál tiene. Los arreglos van en orden: el certificado del hosting, una redirección permanente, y luego los propios archivos de la página. Los cambios inesperados en DNS, cuentas, archivos o redirecciones son la excepción, y piden primero una revisión de seguridad.

Una vez que el certificado se renueva solo, cada versión de su dirección cae en HTTPS, y sus formularios cargan sin advertencia, la etiqueta se queda ida. Los clientes pueden llenar su formulario de contacto sin que un navegador les diga que no lo hagan, y usted sabe exactamente a quién llamar si alguna vez falla una renovación.

Si la advertencia sigue regresando, es distinta entre dispositivos o versiones de su dirección, o aparece junto a cambios que usted no hizo, podemos averiguar por qué. En Web Leveling, nuestra auditoría de seguridad de sitios web revisa el certificado, las redirecciones, el contenido mixto y las señales de cambios no autorizados, y si el certificado gratuito de su hosting es todo lo que necesita, se lo diremos. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Envíenos la advertencia que están viendo sus clientes, y le ayudaremos a entender qué significa.

Términos

Palabras de seguridad web en este artículo

Toque un término para ver qué significa.

HTTPS. La versión cifrada de HTTP, la forma en que un navegador y un sitio web intercambian páginas.

Certificado. Un archivo en el servidor que prueba la identidad del sitio y le permite al navegador establecer una conexión cifrada.

TLS. El protocolo que cifra las conexiones HTTPS, todavía llamado SSL con frecuencia.

Nombre de host. La dirección exacta que usa un visitante, como www.example.com, que el certificado debe incluir.

Redirección permanente. Una regla del servidor, también llamada 301, que envía a visitantes y motores de búsqueda de una dirección a otra para siempre.

Contenido mixto. Archivos como scripts o imágenes que una página HTTPS carga por HTTP simple.

Subject Alternative Name. La lista de nombres que cubre un certificado.